- 浏览: 105552 次
- 性别:
- 来自: 死亡坟墓
-
文章分类
场景 2:后台服务端保存用户的登录口令
// SHA512, 用户表中存放的密码是采用SHA512算法加密的,业务如果有自己的用户表,则也需要调用平台的加密API进行加密存储。请参考平台的加解密API文档。
规则3.5.2.6:禁止在日志中记录敏感数据。
// 禁止在日志中记录敏感数据(如口令、会话标识jsessionid等), 防止敏感信息泄漏。
// 在日志中可配置过滤敏感字符,在调用时,可应用这些过滤规则,以*代替不小心打印出来的敏感数据。比如DAS日志接口打印的调测日志和跟踪日志,可能会包含个人身份、信用卡等信息。
在sensitivewords.properties文件中配置敏感信息的关键字,比如要在日志过滤password这个敏感信息,做如下配置:password=
这个配置的含义是:das在打debug日志的时候,遇到所有参数或者表字段是password(大小写不敏感)的,对应的值都作为敏感信息处理,在debug日志中用******代替。
规则3.5.2.7:禁止带有敏感数据的Web页面缓存。
说明: 对于业务页面都不缓存,每次URL请求都会有timestamp,保证URL是全新的。缓存的都是静态的js,css,image等。缓存哪些类型的页面可以配置,一方面是为了性能,一方面是为了安全。
2.5.3 敏感数据传输
规则3.5.3.1:当表单(form)包含敏感数据时,必须使用 HTTP-POST 方法提交。
3.0 默认用Get提交数据,这也是jquery ajax调用的默认行为,实际测试下来,Get的性能比Post高一倍,在IE7上性能差异更明显。
实施指导:
如果业务涉及敏感数据,一定要Post提交,比如修改用户信息等。可在单个:fire中设置,比如<:fire onbefore="this.options.type='POST'" ....../>
这样这个请求就以POST方式提交。
如果想系统全局都以POST方式提交数据,可修改j.js中的options增加 type :POST
发表评论
-
xslt模板2
2011-09-28 10:34 0<!-- 再处理$nodes2--> ... -
xslt模板1
2011-09-28 10:34 0<?xml version="1.0" ... -
xml合并
2011-09-28 10:29 991利用xslt模板进行合并 /* * 合并xml文件 ... -
oracle备份脚本4
2011-09-22 20:12 0# 备份控制文件 backupControl() { ... -
oracle备份脚本3
2011-09-22 20:11 0# 改变备份文件权限,保证可以读写 c ... -
oracle备份脚本2
2011-09-22 20:11 0cd $BACKUPDIR BACKUPDIR= ... -
oracle备份脚本
2011-09-22 20:10 0#! /bin/bash # 本脚本实现数据的0级备份,即全 ... -
Java获取mac地址
2011-09-06 09:46 821public static Map getLocalM ... -
web安全10
2011-08-26 18:28 8083.6 其他 规则4.7.4:使用.innerHt ... -
web安全9
2011-08-26 18:28 9073.4 代码注释 3.5 归档要求 规 ... -
web安全8
2011-08-26 18:27 687规则3.6.4:对日志模块占用资源必须有相应的限制机制。 说 ... -
web安全7
2011-08-26 18:26 875规则3.5.3.2:在客户端和服务器间传递敏感数据时,必须使用 ... -
web安全5
2011-08-26 18:23 772规则3.4.4:对于运行应用程序的操作系统帐号,不应使用“ro ... -
web安全4
2011-08-26 18:20 729二、对于系统的操作员和管理员或CP/SP的URL请求进行鉴权相 ... -
web安全3
2011-08-26 18:20 7492.2.2 认证 规则3.2.2.10:对于重要的交易事务 ... -
java 用ant进行zip解压
2011-08-24 11:12 1321利用ant进行zip解压,非常简单 import org.a ... -
shll bat2
2011-08-23 17:30 667# etc 启动 ETC_PATH=/etc/init.d ... -
shell bat
2011-08-23 17:29 889#!/bin/sh SCRIPT="$0" ... -
数据库转储
2011-08-20 10:29 1374项目中有些数据库表的 ... -
Java操作命令行
2011-08-19 14:10 761Java可以操作命令行,嘿嘿,这也就意味着可以通过命令行调用其 ...
相关推荐
《白帽子讲Web安全》内容简介:在互联网时代,数据安全与个人隐私受到了前所未有的挑战,各种新奇的攻击技术层出不穷。如何才能更好地保护我们的数据?《白帽子讲Web安全》将带你走进Web安全的世界,让你了解Web安全...
《Web安全深度剖析》总结了当前流行的高危漏洞的形成原因、攻击手段及解决方案,并通过大量的示例代码复现漏洞原型,制作模拟环境,更好地帮助读者深入了解Web 应用程序中存在的漏洞,防患于未然。 《Web安全深度...
《白帽子讲Web安全》与《Web前端黑客技术揭秘》这两本书是IT行业中关于网络安全,特别是Web安全领域的经典著作。它们深入浅出地探讨了Web安全的重要性和实践方法,为读者提供了丰富的知识。 《白帽子讲Web安全》一...
《白帽子讲Web安全》内容简介:在互联网时代,数据安全与个人隐私受到了前所未有的挑战,各种新奇的攻击技术层出不穷。如何才能更好地保护我们的数据?《白帽子讲Web安全》将带你走进Web安全的世界,让你了解Web安全...
《白帽子讲Web安全》是一本深入探讨网络安全领域中Web应用安全的专业书籍,全面覆盖了Web安全的基础理论、常见威胁及防御策略。随着互联网技术的不断发展,Web应用已经成为日常生活和工作中不可或缺的一部分,...
《白帽子讲Web安全》内容简介:在互联网时代,数据安全与个人隐私受到了前所未有的挑战,各种新奇的攻击技术层出不穷。如何才能更好地保护我们的数据?《白帽子讲Web安全》将带你走进Web安全的世界,让你了解Web安全...
Web安全学习大纲 一、Web安全系列之基础 1、Web安全基础概念(1天) 互联网本来是安全的,自从有了研究安全的人之后,互联网就变的不安全了。 2、web面临的主要安全问题(2天) 客户端:移动APP漏洞、浏览器...
《白帽子讲Web安全》内容简介:在互联网时代,数据安全与个人隐私受到了前所未有的挑战,各种新奇的攻击技术层出不穷。如何才能更好地保护我们的数据?《白帽子讲Web安全》将带你走进Web安全的世界,让你了解Web安全...
Web安全学习笔记——Web-Sec Documentation(以下简称Web-Sec Documentation)作为一份全面的Web安全指南,对于广大网络爱好者和专业人士来说,不仅是了解Web安全理论的基石,更是掌握网络安全技术的重要参考资料。...
6. Web应用安全检测的应用场景:Web应用安全检测可以应用于多种场景,例如Web应用程序的开发、测试和部署等。Web应用安全检测可以帮助开发者和测试人员发现Web应用程序中的安全漏洞,并对其进行修复和改进。 7. Web...
在这样的背景下,专业书籍《白帽子讲Web安全》应运而生,旨在为读者提供深入的Web安全知识,帮助他们更好地理解和掌握如何保护Web应用程序免受攻击。 全书共分为四个篇章,分别为基础篇、攻击篇、防御篇和实践篇,...
但是根据标题《白帽子讲Web安全》和描述,可以推断出该文档主要是关于Web安全的深入分析和实际解决方案的介绍。 知识点如下: 1. Web安全基础:Web安全是信息安全领域的一个重要分支,涉及到互联网上的数据保护和...
国科大web安全中期CTF 在这篇文章中,我们将探讨国科大web安全中期CTF的相关知识点。 一、Web安全基础知识 在开始之前,让我们先了解一些基本概念。Web安全是指保护Web应用程序免受恶意攻击和未经授权的访问的...
web安全测试规范
《Web安全测试》中的秘诀演示了开发和测试人员在进行单元测试、回归测试或探索性测试的同时,如何去检查最常见的Web安全问题。与即兴的安全评估不同的是,这些秘诀是可重复的、简洁的、系统的——可以完美地集成到你...
6. 持续学习:Web安全是一个快速发展的领域,新的漏洞、攻击手段和防护技术不断出现,因此需要持续关注最新的安全动态,参加相关培训和研讨会,不断提升自身的安全技能。 文件中还提到了“换客资源神器发布组”,这...
WEB 安全入门基础 本资源摘要信息主要关注 WEB 安全入门基础,涵盖了 WEB 安全的基本概念、HTTP 协议、加密算法、DOS 命令、信息收集、渗透测试等方面的知识点。 WEB 安全入门基础 WEB 安全入门基础主要包括 WEB ...
Web安全漏洞加固手册 V2.0
《白帽子讲Web安全》是一本深入探讨网络安全,特别是Web应用程序安全的专业书籍。"白帽子"一词在网络安全领域通常指的是那些通过合法手段发现并报告系统漏洞的安全专家,与"黑帽子"黑客形成鲜明对比。这本书是他们...